网易首页 > 网易号 > 正文 申请入驻

微信支付被曝漏洞是真的吗?微信支付sdk漏洞是什么漏洞?

0
分享至

微信支付被曝漏洞,小编很震惊啊,赶快看看自己的微信零钱还有不,幸好3毛钱还是在的。全行业通道百科免签支付接口支付通道加客服微信:【hjfgbnj】申请咨询。那么,微信支付被曝漏洞是真的吗?微信支付sdk漏洞是什么漏洞?怎么预防?

微信支付被曝漏洞是什么情况

又到月初了,你的花呗账单还清了吗?如果有人告诉你,现在不用你花一分钱,就能在某些电商平台随便买,你会相信吗?

有用户在国外安全社区公布了微信支付官方SDK(软件工具开发包)存在的严重漏洞,此漏洞可导致商家服务器被入侵,一旦攻击者获得商家的关键安全密钥,就可以通过发送伪造信息来欺骗商家而无需付费购买任何东西。

在使用微信支付时,商家需要提供通知网址以接受异步支付结果。问题是微信在JAVA版本SDK中的实现存在一个xxe漏洞。攻击者可以向通知URL构建恶意payload,根据需要窃取商家服务器的任何信息。

该用户还晒出了如何利用漏洞进行买买买的截图,利用这个漏洞,黑客不仅可以 0 元购买,还有倒卖用户信息的可能。

换句话说,黑客利用微信支付的这个漏洞,能实现0元买买买的情况。这并不是说说而已,这位网友还直接甩出了两张图,展示出漏洞利用的过程,中招者是vivo和陌陌。

对此,微信支付方面未发布相关安全公告。腾讯方面在向媒体回应时表示,“微信支付技术安全团队已第一时间关注及排查,并于中午对官方网站上该SDK漏洞进行更新,修复了已知的安全漏洞,并在此提醒商户及时更新。请大家放心使用微信支付。”不要相信天上掉馅饼,买东西还是要花钱的,所以不要想着利用什么漏洞不会花钱买东西,不要做出违反法律的事情。

值得注意的是,目前漏洞的详细信息以及攻击方式已被公开,安全人员建议使用JAVA语言SDK(软件开发工具包)开发微信支付功能的商户,快速检查并修复。(此处解释一下,微信官方发布了自己的微信支付开发包,许多开发人员选择使用官方最新版本,一般来讲,SDK是按照编程语言区分,如果网站使用的是同一种语言,那么其开发使用的也就是对应种语言。但也有特殊情况,就是不使用官方的开发包,而使用开源的或自行开发的,这样相对较少。)

那么,微信支付的官方SDK究竟谁会用?范围多大?为什么黑客选择陌陌和vivo开刀?商家和用户会受到哪些影响?知道这个漏洞的黑客为什么不自己“闷声发大财”,而要选择将攻击方式公开?

谁会用到微信支付的SDK

文章开头提到,这个漏洞是关于微信支付的官方SDK的,那究竟谁会用到此类SDK呢?白帽汇安全总监“BaCde”?所有需要开通微信支付的商家都很有可能用到!

比如,我们平时使用微信支付的时候,都会有一个付款的二维码,或者网购的时候,也有微信的支付渠道。这就需要商家与微信支付建立一个专属通道。以你去买面包为例,在你扫码的瞬间,微信支付和商家的对话是这样的:

微信支付:你是哪家店?

面包店:我是某某面包店,我的代号是***

微信支付:订单是你生成的吗?

面包店:是的。

微信支付:我收到了50块,钱数对吗?

面包店:对的。

微信支付:对的话你们订单系统赶紧处理一下,人家付款成功了。

面包店:好的,这就处理。

这个过程叫“商户回调接口”,也就是说,所有的商户要想开通微信支付,不管是线上还是线下的,都需要通过与微信支付的这个接口来交流,这个接口有一套标准的定义,比如订单号、用户信息、价格等,最后有一个签名来保证双方交易的真实可靠。

这时,微信官方为了方便商户,一般都会有一个官方的SDK,来使得各家商户更加顺畅和安全地接入微信支付,这时,这个SDK开发包就存在了这些商户的服务器上,与此同时,开发包的漏洞也就直接影响了商户服务器的安全性。

如果有一天,黑客利用SDK上面的漏洞控制了商家的服务器,那么这些订单状态、用户信息和价格等就很有可能被黑客拿走并且进行篡改。据BaCde透露,由于微信官方的SDK有问题,目前所有使用基于微信支付JAVA?SDK开发的微信支付功能都可能受影响。

那黑客为什么选择陌陌和vivo来开刀呢?听起来,这两家一个是手机厂商,一个是社交软件,和我们平时刷二维码或者网购的某某商家还是有区别。

BaCde解释,vivo这个可能是vivo的在线商城,比如黑客可以用微信支付不花一分钱来买走在线商城的东西。而对于陌陌中招,则有可能是因为它可以通过微信支付进行会员充值,也有漏洞可以利用。所以,也许这名攻击者是经常用vivo手机的单身狗?

如果商户、用户和黑客 你是一名商户,会有哪些影响?

以在线商城的商户为例,如果你所应用的语言是JAVA(目前漏洞针对的是JAVA),接入微信支付功能的第一步,首先要在微信的官方网站找到JAVA语言的SDK开发包,当开发人员编写不规范而开发出有漏洞的微信支付功能,黑客发现后,就可通过窃取商户信息,进而伪造网络请求进行0元购买商品的操作,以及获取数据信息。

这里要强调一下,虽然这里的开发人员是商户的开发人员,但其根本原因还是由于微信支付的SDK在某处存在安全问题,所以要解决漏洞,还得从官方的SDK来解决。

如果我是普通的用户呢?

最直接的影响就是,你在商家后台的用户信息已经被暴露了,而黑客拿到这些信息可以去暗网上兜售。紧接着,你成为了垃圾信息的受害者。

而对于黑客来说,通过这个漏洞,不仅可以0元买买买,还可以通过倒卖用户信息小赚一笔。

漏洞影响

小编发现,目前,陌陌和vivo已经修复了相关的漏洞,但针对此漏洞,微信官方并未发布相关安全公告,也没有更新微信支付的SDK版本。也就是说,所有使用微信支付官方SDK的商户,并且语言是JAVA的,都还处于被攻击的危险之中。

那既然微信官方都没修复,陌陌和vivo是怎么修复的?

BaCde解释,陌陌和vivo本身有相应的安全能力,可以修改SDK的相应代码进行修复,自行解决。但如果是一些小的商户,就没有这个能力了。

据悉,虽然目前该漏洞影响的是JAVA版本的SDK,但历史上已经出现过PHP版本的SDK存在同样的漏洞。据BaCde透露,这次的漏洞是XML外部实体注入漏洞,即当允许引用外部实体时,通过构造恶意内容,可导致读取任意文件、执行系统命令、探测内网端口、攻击内网网站等危害。

对于攻击者来说,这么好的赚钱机会,闷声发大财就好了,为什么要选择公开攻击方式?

据白帽汇创始人赵武推测,直接公开这种级别的大杀器确实太不寻常,他这样做的原因,不排除是黑客在利用漏洞的过程中发现痕迹擦不干净,有可能被查出来,所以马上对外公布,让广大黑客群体发起攻击,以便淹没自己最初的攻击,达到隐藏自己的效果。

值得注意的是,虽然这篇在国外网站上的披露文章是英文的,但是其技术人员用了中文的标点符号,很有可能是国内的技术人员冒充外国人发的攻击详情。

腾讯已经知晓漏洞

目前,小编发现,该漏洞在推特上也有安全人员提出来了,这位仁兄可能不太认识腾讯的安全小哥,直接@360来寻人,然后360把漏洞的链接发给了腾讯的人,认证为腾讯安全响应中心的人也在推特下面进行了回复,表示正在处理。

如何预防微信支付漏洞

现在已经是移动支付时代了,不记得有多长时间出门没有带钱包,但是天天用微信支付的你,虽然账户中没有一个亿,但对于穷人来说,丢个千儿八百的,也足够心痛得彻夜无眠,那么保证微信支付和转账安全,这些设置你都弄好了吗?

一、安装数字证书

1、保证微信支付安全,我的手机一定要设置锁屏密码和SIM卡的PIN密码,设置方法请关注小编查看往期文章。微信支付还要安装数字证书,其操作方法是:打开微信,依次点击“我”-“钱包”-“我的钱包”-点击右上角-“支付管理”。

2、开启数字证书,然后按照屏幕提示操作。

启用数字证书的好处是:-提高支付安全性,-提高每日零钱支付限额。微信被盗了在别的手机上也无法使用微信钱包支付。

二、设置手势密码或指纹支付。

打开手势密码,微信钱包多一重保护,就多一重安全保障。操作方法也是在“支付管理”中打开手势密码,再设置手势密码,设置好的手势密码自己可以记住哟!

三、设置延时转账

微信这个转账功能,估计很多朋友不知道,同样在“支付管理”中,点击“转账到账时间”,把“实时到账”更改为“2小时到账”或“24小时到账”,这样防止转账转错人,别人不肯退还,就可以向微信客户寻求帮助或者冻结账户,如果数额巨大当然是报警了。

我们知道,付款码对于我们账号安全至关重要,所以,我们一定要保护好我们的付款码。既要保证不主动安全,不主动发送给对方;也要保证被动安全,对方想获得也无法获得,即使手机丢失了。零点在这里给大家介绍两招。

第一招,开启钱包锁。打开微信,【我】——【钱包】,进入我的钱包,点击右上角,进入支付中心,如下图所示

进入支付中心后,点击【支付安全】——【钱包锁】,即可开启相应的验证方式,如指纹解锁,手势密码解锁等。默认是关闭的。如下图

开启钱包锁后,即使有一天我们的手机不小心丢失了,别人也无法打开我们的付款款,也就无法付款了。如果手机有指纹功能的话,小编建议还是指纹验证更安全一些,而且也方便。

第二招,开启指纹支付。还是在刚才的支付中心页面,点击支付管理,进入支付管理界面,就可以开通指纹支付了。这样转账和消费的时候,就会需要指纹验证,又增加一道防线。

在支付管理中,还有一个转账到账时间,可以设置实时到账,2小时到账,24小时到账等。对于金额巨大的转账,可以考虑设置一下,多增加一些考虑时间吧。延迟到账前,对方是收不到钱的。http://fabu.baike.com/

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
德专家:055万吨大驱110舰已刷号;四川舰服役后大概率部署在东海

德专家:055万吨大驱110舰已刷号;四川舰服役后大概率部署在东海

啸鹰评
2026-01-21 22:41:28
喜讯!欧洲球探坐不住了!U23国足4名球员已引起关注,碾压日韩

喜讯!欧洲球探坐不住了!U23国足4名球员已引起关注,碾压日韩

削桐作琴
2026-01-22 17:13:06
美财长在达沃斯吹嘘:不费一枪一弹就能搞乱伊朗

美财长在达沃斯吹嘘:不费一枪一弹就能搞乱伊朗

看看新闻Knews
2026-01-22 21:57:18
中国女足名将退役,将进入高校任教,17岁时在北京奥运会进球

中国女足名将退役,将进入高校任教,17岁时在北京奥运会进球

米修体育
2026-01-22 19:51:35
央视紧急曝光!商户为降成本,往红薯中投毒,已流窜至全国多地

央视紧急曝光!商户为降成本,往红薯中投毒,已流窜至全国多地

阿器谈史
2026-01-22 17:43:06
美军强扣第7艘油轮!俄被特朗普“骗”了?扣了油轮还不放人

美军强扣第7艘油轮!俄被特朗普“骗”了?扣了油轮还不放人

趣生活
2026-01-22 21:48:13
1959年人民大会堂举办国宴,50位电工藏在天花板中,解决安全隐患

1959年人民大会堂举办国宴,50位电工藏在天花板中,解决安全隐患

大运河时空
2026-01-21 15:20:03
李亚鹏“第四个女儿”发声,力挺其公益坚守,曾转10008元表示支持

李亚鹏“第四个女儿”发声,力挺其公益坚守,曾转10008元表示支持

红星新闻
2026-01-22 14:28:36
叶珂带娃直播崩溃!女儿哭到捂耳朵,奶奶只认小海绵,黄晓明真没用

叶珂带娃直播崩溃!女儿哭到捂耳朵,奶奶只认小海绵,黄晓明真没用

八星人
2026-01-22 11:29:51
医生调查发现:大量喝水的高血压患者,不用多久,身体或有3变化

医生调查发现:大量喝水的高血压患者,不用多久,身体或有3变化

蜉蝣说
2026-01-22 11:46:24
日本最大的误判就是没想到中国坚决不投降,裕仁坦言低估了中国

日本最大的误判就是没想到中国坚决不投降,裕仁坦言低估了中国

鹤羽说个事
2026-01-22 11:40:05
涉烟花爆竹,郑州多人被拘留

涉烟花爆竹,郑州多人被拘留

大象新闻
2026-01-22 13:17:09
一箱油半箱税,电车零成本上路?2026年政策调整,油电公平来了?

一箱油半箱税,电车零成本上路?2026年政策调整,油电公平来了?

现代小青青慕慕
2026-01-18 13:52:27
李昊:在海外踢球时因位置问题机会有限;目前想先把中超踢好

李昊:在海外踢球时因位置问题机会有限;目前想先把中超踢好

懂球帝
2026-01-22 21:36:19
案件:北京一女教授在家养病长达10年,民警进门后,当场愣在原地

案件:北京一女教授在家养病长达10年,民警进门后,当场愣在原地

五元讲堂
2024-12-24 16:57:49
再次碰瓷中国!特朗普支持高市扩武,提出两个条件,答应啥都好说

再次碰瓷中国!特朗普支持高市扩武,提出两个条件,答应啥都好说

时尚的弄潮
2026-01-21 10:34:44
乌克兰反腐机构与波罗申科结盟,借调查围剿泽连斯基

乌克兰反腐机构与波罗申科结盟,借调查围剿泽连斯基

老马拉车莫少装
2026-01-22 21:31:50
2026年开始,连续走旺十年的三个星座,命运拐点正在悄然发生

2026年开始,连续走旺十年的三个星座,命运拐点正在悄然发生

小晴星座说
2026-01-22 19:44:04
越南数万名球迷街头围观“中越之战”,郑州球迷“混入”其中:中国队进球时,周围是寂静的、我内心是沸腾的

越南数万名球迷街头围观“中越之战”,郑州球迷“混入”其中:中国队进球时,周围是寂静的、我内心是沸腾的

极目新闻
2026-01-21 12:05:57
二百多名军官被枪毙、撤职、处分,长津湖战役中失职的志愿军88师

二百多名军官被枪毙、撤职、处分,长津湖战役中失职的志愿军88师

丞丞故事汇
2025-12-28 00:13:54
2026-01-22 22:27:00
百科视闻
百科视闻
分享社会百态
236文章数 10213关注度
往期回顾 全部

科技要闻

几千亿只是开胃菜,AI基建还得再砸几万亿

头条要闻

北约称将确保中俄不在格陵兰岛有军事立足点 中方回应

头条要闻

北约称将确保中俄不在格陵兰岛有军事立足点 中方回应

体育要闻

跑个步而已,他们在燃什么?

娱乐要闻

车银优赚800亿 涉嫌逃税200亿!

财经要闻

西贝拿到“救命钱”,然后呢

汽车要闻

配备多块娱乐屏 极氪8X内饰曝光

态度原创

教育
时尚
亲子
健康
家居

教育要闻

清华大学:两名博士生拟被退学

新年的“一抹红”,这样穿惊艳全场

亲子要闻

让娃更快适应幼儿园 记住这三点就够了

打工人年终总结!健康通关=赢麻了

家居要闻

法式风情 南洋中古居

无障碍浏览 进入关怀版